
CVE-2026-19193 Proof of Concept
Произвольное завершение процессов через неаутентифицированный обработчик сообщений минифильтра в драйвере ядра Jiangmin Antivirus (kvcore.sys)
Продукт: Jiangmin Antivirus V21
Компонент: kvcore.sys (основной драйвер ядра)
Версия: 1.23.6.27
SHA-256 хэш: AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259
Высокая — 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Драйвер ядра Jiangmin Antivirus, kvcore.sys, предоставляет порт связи минифильтра ("\KvCorePortX0"), который принимает командные сообщения от процессов пользовательского режима. Функция обратного вызова MessageNotifyCallback (FUN_140008c60) драйвера передаёт код команды (0x1D / CMD_TERMINATE_PROCESS) функции FUN_14000cf14, которая завершает произвольный процесс по указанному PID, используя следующую цепочку функций ядра:

Уязвимость существует потому, что в FUN_14000688c порт связи фильтра создаётся с помощью FltBuildDefaultSecurityDescriptor() с излишне разрешающей маской доступа (0x1F0001), предоставляющей права подключения группе EVERYONE (S-1-1-0). Это позволяет любому процессу пользовательского режима подключаться.

Когда процесс пользовательского режима отправляет сообщение минифильтру KvCorePortX0, функция обратного вызова MessageNotifyCallback (по адресу FUN_140008c60) не выполняет проверку подлинности вызывающей стороны. Здесь нет вызовов SeSinglePrivilegeCheck(), проверки PsGetCurrentProcess(), верификации токена или каких-либо проверок по списку разрешённых процессов.

Для запуска PoC требуется командная строка от имени администратора, и драйвер kvcore.sys должен быть запущен:
sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)Пример:
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340
Результат теста в Windows 11 24H2 (сборка 26200):
